CVE-2026-32699
FacturaScripts unbefugte Änderung des unveränderlichen Nick-Felds über den EditUser-Controller
- Veröffentlicht
- 05.05.2026
- Aktualisiert
- 05.05.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 26,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
FacturaScripts ist eine Open-Source-Software für Buchhaltung und Rechnungsstellung. In den Versionen 2025.92 und früher validiert die Anwendung den Parameter `nick` bei einer POST-Anfrage an den EditUser-Controller nicht. Obwohl die Benutzeroberfläche das Bearbeiten dieses Feldes verhindert, kann ein Benutzer diese Einschränkung umgehen, indem er die Anfrage abfängt und den Formular-Datenparameter `nick` ändert, um jedes Konto umzubenennen, einschließlich des Administratorkontos. Dies führt zu einer unbefugten Änderung eines Feldes, das als unveränderbar vorgesehen ist.
Quellen
1Gebrochene Zugriffskontrolle im EditUser-Controller von FacturaScripts ermöglicht es authentifizierten Benutzern, jedes Konto (einschließlich Admin) umzubenennen, indem sie den nicht validierten nick-Parameter über Proxy-Abfangen modifizieren. Gepatchte, aber unveröffentlichte CVE.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.